Proč přehodnotit ověřování pomocí SMS
SMS kódy (jednorázová hesla zasílaná prostřednictvím SMS) byly po léta „nejjednodušším“ druhým faktorem. Dnes však narážejí na technické i organizační limity: nižší odolnost vůči sociálnímu inženýrství a útokům typu SIM swap, nespolehlivé doručování, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Náhrada ověřování pomocí SMS neznamená rezignaci na bezpečnost, ale její posílení: upřednostnění faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější na provoz a lépe škálovatelné.
Rizika a limity klasických SMS
- SIM swap a přenos čísla: útočník převede vaše číslo na vlastní SIM, získá SMS kódy a obejde 2FA.
- SS7 a zranitelnosti signalizace: starší telekomunikační protokoly mohou umožnit přesměrování nebo čtení SMS na úrovni sítě.
- Phishing a relay útoky: uživatel odešle kód útočníkovi, který ho okamžitě zneužije (MFA fatigue se zde neuplatní, ale phishing v reálném čase ano).
- Doručitelnost a latence: filtry operátorů, antispam, roaming, slabý signál; zpožděné SMS vedou k opakovaným pokusům a frustraci.
- Náklady: každá SMS něco stojí, a u globálních služeb jde o výrazné částky; je třeba připočítat i podporu při výpadcích.
- Ochrana soukromí: telefonní číslo je trvalý identifikátor, propojuje identity napříč službami a zvyšuje možnost profilování.
Kdy má SMS ještě smysl
- Nouzový záložní způsob: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchranou (s přísnými omezeními).
- Málo rizikové účty a jednorázové přístupy: např. dočasné portály, kde není možné plnohodnotně zavést jiné metody.
- Přechodné období migrace: do doby, než většina uživatelů přijme bezpečnější metodu.
Alternativy k SMS a jejich vlastnosti
| Metoda | Odolnost vůči phishingu | Uživatelská zkušenost | Náklady | Poznámky |
|---|---|---|---|---|
| Passkeys (FIDO2/WebAuthn) | Vysoká (vázaná na doménu) | Výborná (biometrie/PIN) | Nízké (bez poplatků za SMS) | Vázané na zařízení nebo synchronizované; nejlepší výchozí volba |
| Hardwarové klíče (USB/NFC) | Vysoká | Dobrá (klepnutí/vložení) | Střední až vyšší (nákup klíčů) | Ideální pro správce a vysoce rizikové účty |
| Aplikace TOTP (časové kódy) | Střední (zranitelné vůči phishingu) | Dobrá (kopírování kódu) | Nízké | Fungují bez připojení k síti; vyžadují bezpečné zálohování tajných klíčů |
| Push notifikace s párováním čísel | Střední až vyšší | Výborná (potvrzení klepnutím) | Nízké až střední | Chrání před „únavou z potvrzování“ zobrazením náhodného kódu |
| Offline kódy pro obnovu | Vysoká (jsou-li bezpečně uložené) | Střední | Nízké | Ne pro každodenní přihlašování; pouze jako záloha |
| Magic link e-mailem | Střední (závisí na zabezpečení e-mailu) | Výborná | Nízké | Vhodné pro přihlašování bez hesla při správném nastavení DMARC a MFA u e-mailu |
Passkeys: co přinášejí a jak fungují
Passkey je dvojice kryptografických klíčů (soukromého a veřejného), vytvořená při registraci pro danou doménu. Při přihlašování proběhne výzva a odpověď s ověřením na zařízení (biometrie/PIN). Soukromý klíč zařízení nikdy neopouští; díky vazbě na doménu je pro útoky typu man-in-the-middle a phishing mnohem těžší uspět. Passkeys mohou být:
- Vázané na zařízení: uložené pouze v daném zařízení (vyšší bezpečnost, nižší mobilita).
- Synchronizované v rámci ekosystému: bezpečně synchronizované mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).
Kdy a jak ve firmě nahradit SMS
- Segmentace účtů podle rizika: správci, finanční a vývojářské účty → okamžitý přechod na FIDO2/hardwarové klíče.
- „Ve výchozím nastavení zakázat“ pro nové registrace: novým uživatelům SMS vůbec nenabízejte; jako výchozí metodu nastavte passkeys a jako alternativu TOTP/push.
- Postupná migrace stávajících uživatelů: při nejbližším přihlášení nabídněte jednoduché nastavení passkey s přehledným průvodcem.
- Zásady pro záložní ověřování: SMS výhradně jako dočasný způsob obnovy s dodatečnými kontrolami (ochranná lhůta, ověření podpory, důkaz držení identity).
Praktická doporučení pro běžné uživatele
- Zapněte passkeys všude, kde jsou dostupné: v bankách, e-shopech a cloudových službách; spárujte více zařízení.
- Pokud passkeys nejsou k dispozici, zvolte TOTP místo SMS: Authy/Ente/1Password/Bitwarden/Google/Microsoft Authenticator; zálohujte tajné klíče nebo využijte šifrovanou synchronizaci.
- Zabezpečte e-mail: e-mail slouží k „obnově hlavního přístupu“ k mnoha účtům; chraňte ho silným 2FA (ideálně FIDO2).
- Omezte vystavení telefonního čísla: nepoužívejte jedno číslo pro všechny služby; při incidentu typu SIM swap číslo změňte.
Procesní a právní aspekty (nezávazný rámec)
- Upřednostňujte MFA odolné vůči phishingu: mnohé normy a doporučení (např. AAL2+/AAL3) upřednostňují FIDO2 před SMS/TOTP.
- Soulad s regulací silného ověřování: v oblasti plateb mají požadavky na autentizaci svá specifika; volte metody vázané na kontext a dynamicky propojené s transakcí.
- Ochrana osobních údajů: minimalizujte zpracování telefonních čísel, která jsou osobními identifikátory; transparentně komunikujte jejich účel.
Architektura bez SMS: příklad referenčního řešení
- Primární přihlášení: passkey (platformní autentizátor) nebo hardwarový klíč.
- Sekundární možnost: TOTP nebo push s párováním čísel (zobrazení dvouciferného kódu, který se musí shodovat).
- Obnova účtu: jednorázové kódy pro obnovení (vytištěné/trezor), bezpečně uložený klíč u správce hesel, podpora s kontrolou KYC.
- Detekce rizik: signály založené na riziku (nové zařízení, anonymní síť) → vyžadovat silnější faktor a zablokovat záložní ověřování přes SMS.
Uživatelská zkušenost a adopce: jak uživatele neodradit
- Jasně komunikujte výhody: rychlejší přihlášení otiskem prstu/Face ID, žádné čekání na SMS, funguje offline.
- Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
- Scénáře bez telefonu: podporujte také klíče NFC/USB pro uživatele bez chytrého telefonu.
- Školení proti phishingu: naučte uživatele rozpoznávat domény; připomeňte, že passkey nikdy neodešle kód.
Bezpečnost obnovy účtu: kritický prvek
- Omezte obnovu přes SMS: pokud je nutná, vyžadujte kombinaci signálů (ověřený e-mail, ochranná lhůta, kontrolní otázky bez osobních údajů, případně videoverifikace).
- Kódy pro obnovu: vygenerujte je při nastavení účtu; upozorněte na bezpečné uložení (výtisk, trezor, offline správce hesel).
- Přenos mezi zařízeními: umožněte bezpečný přenos passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoli prostřednictvím SMS.
Telekomunikační a provozní rizika při zachování SMS
- Roaming/latence: zpožděné kódy zvyšují počet opakovaných pokusů a zatěžují podporu.
- Filtrování a regionální blokace: poskytovatel může blokovat hromadné SMS; dochází tak k „tichému“ výpadku MFA.
- Čísla ve vlastnictví firmy: změna operátora nebo přenos čísla uživatele od účtu „odřízne“.
Finanční srovnání: TCO SMS oproti alternativám
- Přímé náklady: poplatky za SMS oproti jednorázovému nákupu klíčů a/nebo nulovým nákladům na passkeys.
- Nepřímé náklady: požadavky na podporu při nedoručení, reakce na incident po SIM swapu, poškození reputace.
- Škálování: passkeys a push se neškálují podle počtu transakcí, ale podle počtu uživatelů.
Kontrolní seznam pro organizace: připravenost na život bez SMS
- Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
- Účty správců a VIP vyžadují MFA odolné vůči phishingu (FIDO2/hardwarové klíče).
- SMS je ve výchozím nastavení vypnutá a slouží pouze ke kontrolované obnově s ochrannou lhůtou.
- Je implementována metoda push s párováním čísel nebo TOTP jako sekundární metoda.
- Kódy pro obnovení jsou povinné při nastavení účtu; proces bezpečné obnovy je auditován.
- Komunikační plán vysvětluje přínosy a změnu uživatelské zkušenosti; návody a časté dotazy jsou připravené.
Scénáře nasazení a doporučené možnosti
| Scénář | Doporučené MFA | Záložní metoda |
|---|---|---|
| Spotřebitelská webová aplikace | Passkeys jako výchozí metoda | TOTP nebo magic link; SMS pouze pro obnovu účtu |
| Firemní účty a konzole správců | Hardwarové klíče FIDO2 (min. 2 na uživatele) | Offline kódy pro obnovení uložené v zabezpečeném trezoru |
| Mobilní bankovní aplikace | Platformní autentizátor + vazba na zařízení | Push v aplikaci s párováním čísel; reset bez SMS, případně pouze s dodatečným ověřením KYC |
| Interní nástroje pro pracovníky v terénu | Passkeys v mobilních telefonech s biometrickou ochranou | Hardwarové klíče jako záloha |
Minimalizace dopadů při úplném vypnutí SMS
- Postupné zavádění: nejprve vypnout SMS pro nové registrace, poté pro stávající účty s nízkým rizikem a nakonec plošně.
- Telemetrie a upozornění: sledujte míru neúspěšných přihlášení, dokončení nastavení passkeys a počet kontaktů s podporou.
- Kompatibilita: otestujte starší prohlížeče a zařízení; v případě nekompatibility nabídněte alternativu (TOTP/hardwarový klíč).
Proč a kdy
Ověřování pomocí SMS má historický význam, v dnešním prostředí je však bezpečnější i levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte počet incidentů a náklady a zlepšíte uživatelskou zkušenost. Kdy – ihned u vysoce rizikových účtů a při nových registracích; postupně u všech ostatních po přípravě záložních metod. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.
